Хакер из Армении обнаружил уязвимость в Skype

Межсайтовый скриптинг (XSS) уязвимость, при которой в генерируемые сервером страницы по какой-то причине попадают пользовательские скрипты, была обнаружена в популярном клиенте IP-телефонии Skype.

Уязвимость была обнаружена хакером из Армении по имени Левент Кайян, о чем он сразу же сообщил в своем блоге. Уязвимость возникает из-за неправильной проверки данных при входе в профиль пользователя. Это так называемая постоянная XSS уязвимость, поскольку злоумышленники могут вставить в поле ввода скрипт, который будет сообщать им вводимые данные. Представители Skype не считают эту уязвимость серьезной, поскольку есть несколько факторов, ограничивающих успешность атаки. Для успешного проведения атаки, хакер должен быть в списке наиболее активных контактов жертвы, таким образом, случайные люди не смогут воспользоваться этой уязвимостью. Как сказал в интервью для журнала Forbes представитель Skype Хаим Хасс «Вряд ли кто-либо из тех с кем вы часто общаетесь решит воспользоваться этой брешью»Тем не менее в настоящее время ведутся работы над патчем, который устранит эту уязвимость. Ранее в этом году австралийские консультанты уже обнаруживали XSS уязвимость в поле ввода чата, используя которые злоумышленники могли вывести из строя программу - клиент жертвы.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Мошенники пугают россиян видеозвонками, чтобы получить ключи от Госуслуг

Мошенническая схема получения займов на чужое имя через взлом аккаунтов «Госуслуг» усовершенствована. Чтобы выманить ключи доступа к личному кабинету гражданина, злоумышленники звонят в мессенджер по видеосвязи и представляются сотрудником полиции.

Новую уловку обнаружили специалисты Сбербанка. По всей видимости, аудиовызовы стали терять свою эффективность, и мошенники решили, что видеосвязь сделает имитацию более убедительной.

Поддержать иллюзию помогает демонстрация служебного удостоверения — разумеется, поддельного. Раскрыть пароль к «Госуслугам» и код подтверждения из СМС собеседника убеждают различными методами, в основном запугиванием.

После получения доступа аферисты от имени жертвы регистрируются на сервисе МФО, оформляют кредит и быстро обналичивают деньги. Жертве остаются долговые обязательства с высокими процентными ставками, а ее персональные данные (с «Госуслуг») могут впоследствии использоваться для реализации других мошеннических схем.

«Ни в коем случае нельзя сообщать код подтверждения доступа из СМС-сообщений или вводить логин и пароль где бы то ни было по указанию неизвестных лиц, — предупреждает Станислав Кузнецов, заместитель Председателя Правления Сбербанка. — Верный признак мошенничества, если неизвестные представляются сотрудниками правоохранительных органов или банков и по видеосвязи предъявляют удостоверения или другие "подтверждающие" документы. Если мошенники всё-таки завладели вашим личным кабинетом, постарайтесь как можно быстрее восстановить доступ к нему».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru